
OpenAI незаметно открыла исходный код Codex Security CLI
Разбираем тихий выпуск Codex Security CLI от OpenAI, роль Hacker News, возможности открытого инструмента и способы его безопасной оценки командами.
OpenAI опубликовала Codex Security CLI на GitHub и npm, но большинство разработчиков заметили его только после публикации на Hacker News. Краткий вывод: это не просто инструмент программирования в формате чата. Это терминальный процесс безопасности, который умеет сканировать репозитории, проверять возможность эксплуатации проблем и предлагать патчи.
Вот что особенно важно при принятии решения о тестировании:
- Что это: CLI и TypeScript SDK под лицензией Apache-2.0, опубликованные как
@openai/codex - Что он делает: сканирует код, строит пути атак, проверяет находки в песочнице и готовит исправления
- Где применяется: локальный терминал, скрипты и задачи CI
- На что обратить внимание командам: зависимость от API-ключа, риски песочницы, прежние проблемы с утечками токенов и инъекциями, контроль проверки патчей
- Что показывают цифры: в исследовательских тестах он просканировал более 1.2 миллиона коммитов и отметил 11,353 проблемы с высоким воздействием, включая 792 критические находки
Я бы рассматривал его как агента безопасности для командной строки, а не полностью автономный сканер. Перед подключением к CI всё равно нужны проверка людьми, строгий контроль доступа и небольшой пилотный проект.
Сразу выделяются несколько моментов:
- Выпуск прошёл незаметно, поэтому обнаружение на Hacker News изменило восприятие
- Инструмент имеет открытый исходный код, но полная работа по-прежнему зависит от моделей OpenAI и API-ключа
- Он поддерживает вывод JSON, хуки, конфигурации MCP-серверов и экспорт SARIF для командных процессов
- Безопаснее всего сначала протестировать его в режиме только для чтения на непроизводственном репозитории
Иными словами, я вижу в этом выпуске полезный новый вариант CLI для команд безопасности приложений, но обращаться с ним следует как с любым другим инструментом безопасности, выполняющим код: начинайте с малого, жёстко ограничивайте доступ и проверяйте результат.
Что входит в Codex Security CLI
Компоненты с открытым исходным кодом и условия лицензии
Выпуск включает TypeScript SDK под лицензией Apache-2.0, опубликованный в npm как @openai/codex. Его можно установить глобально командой npm install -g @openai/codex. Требуются Node.js v20+, Git v2.23+, 4 GB оперативной памяти и API-ключ OpenAI, сохранённый в ~/.codex/auth.json [1].
Некоторым расширенным возможностям недостаточно базовой установки. Например, поддержка MCP-серверов также требует среду выполнения контейнеров, такую как Docker, Podman или Nerdctl [8].
Основные команды и вывод
Эти команды важны, поскольку позволяют командам запускать сканирование, проверять находки и автоматизировать безопасность прямо из терминала. Codex Security задуман как автоматизированный исследователь безопасности: он сканирует репозиторий, строит специфичные для проекта пути атак, проверяет находки в песочнице и предлагает минимальные патчи [4][6].
Команды оболочки:
| Команда | Что выполняет |
|---|---|
codex | Открывает интерактивный UI для задач программирования и безопасности |
codex exec "task" | Выполняет задачу неинтерактивно для автоматизации и CI/CD |
codex --json | Выводит результат в JSON для скриптов и автоматизации |
codex --version | Показывает установленную версию CLI |
Элементы управления в сеансе:
| Команда | Что выполняет |
|---|---|
/approvals | Переключает разрешения между Read Only, Auto и Full Access |
/model | Переключает модель в сеансе |
Эти элементы работают в рамках более широкой конфигурации Codex, а не отдельно от неё.
Место Codex Security в наборе инструментов Codex
Codex Security дополняет более широкого агента разработки ПО Codex от OpenAI процессом, ориентированным на безопасность, тогда как стандартный Codex CLI отвечает за задачи программирования, изменение файлов и инструкции на естественном языке [3][6]. Каждый проект использует каталог .codex/ для управления конфигурацией, хуками событий и инструкциями агентов [8].
Общая конфигурация сохраняет согласованность CLI безопасности с остальным набором Codex. Проще говоря, она даёт командам единый способ проводить сканирование репозиториев, проверку политик и генерацию патчей в CI.
Почему обнаружение на Hacker News изменило отношение разработчиков к инструменту

Как обнаружение сообществом способствует внедрению инструментов
После появления репозитория на Hacker News акцент изменился. Люди перестали обсуждать сам выпуск и начали спрашивать, стоит ли им пользоваться.
Эта ветка не просто создала ажиотаж, а стала публичной проверкой здравого смысла. Codex Security CLI уже был доступен клиентам ChatGPT Pro, Enterprise, Business и Edu, но Hacker News быстро представил его гораздо более широкой аудитории. В таких условиях события развиваются быстро: всплывают сложности настройки, документацию разбирают по деталям, а первые реакции пользователей становятся публичными, а не остаются скрытыми в тихо выпущенном репозитории.
Что выявило публичное обсуждение
Ветка также направила разработчиков непосредственно в репозиторий. Там они заметили внутреннее кодовое имя инструмента — Aardvark, изначально применявшееся для анализа собственной кодовой базы OpenAI [2][10].
Не менее важен другой вывод: доступ к открытому исходному коду не означает, что инструмент полностью автономен. Полноценное использование всё равно зависит от моделей OpenAI и API-ключа [9].
Обсуждение также подтолкнуло людей внимательнее изучить безопасность. Была обнаружена и зарегистрирована ошибка утечки токена GitHub, после чего разработчики начали проверять свои конфигурации CLI и менять учётные данные [11].
Это изменение подготовило следующий практический вопрос для команд: где этому CLI место в процессах сканирования, проверки и CI?
OpenAI внезапно выпустила Codex Security — даже Claude Code не смог его обмануть

Практические процессы для разработчиков и команд безопасности

Сканирование кодовой базы и проверка уязвимостей
После обнаружения следует действие. Здесь CLI начинает приносить реальную пользу: сканирование, проверка и исправление.
CLI сканирует репозиторий, строит пути атак по всей кодовой базе и пытается воспроизвести каждую находку в изолированной песочнице до того, как показать её команде. Благодаря этому специалисты получают воспроизводимые доказательства вместо расплывчатого предупреждения [5][4].
За первые 30 дней исследовательского тестирования CLI просканировал более 1.2 миллиона коммитов и нашёл 792 критические проблемы и 10,561 проблему высокой серьёзности. Он также сократил количество ложных срабатываний на 50%, а число находок с завышенной серьёзностью — более чем на 90% [4][2]. Проще говоря, специалисты меньше времени тратят на шум и больше — на небольшой набор самых важных находок.
NETGEAR сообщила, что инструмент вписался в её процесс проверки и упростил практическую работу с находками [4].
Проверка политик и контроль конвейера CI
Команды, которым нужен более строгий контроль, могут использовать CLI для остановки рискованных изменений ещё до их попадания в pull request.
Команда sonar-integrate добавляет поддержку MCP-сервера SonarQube и настраивает хуки в .codex/ [8]. После этого хук UserPromptSubmit может блокировать жёстко заданные учётные данные по 450+ паттернам до их передачи модели. Хук PostToolUse также позволяет запускать Агентный анализ после каждой записи файла или применения патча [8][7]. Так команда получает дополнительную проверку новых уязвимостей или регрессий до создания pull request.
Находки можно экспортировать в формате SARIF, упрощая их передачу в существующие панели и процессы отчётности.
Генерация и проверка патчей и соответствие процессу APIMart

После подтверждения находки процесс переходит от проверки к исправлению.
CLI создаёт минимальный патч для первопричины, показывает его человеку для проверки и может сразу превратить в pull request [5][6]. После слияния исправления он повторно проверяет изменение в той же изолированной среде, чтобы убедиться в реальном устранении проблемы [5]. Во внутренних пилотных проектах этот процесс сократил среднее время устранения уязвимостей на 40% [6].
Командам, использующим APIMart, следует добавить в ~/.codex/config.toml следующие настройки:
model_provider = "apimart"base_url = "https://api.apimart.ai/v1"wire_api = "responses"для новых версий [1]
После этого Codex CLI будет направлять запросы через OpenAI-совместимую конечную точку APIMart.
Как оценить риски внедрения и следующие шаги
История безопасности и операционные предостережения
До подключения Codex Security к CI сначала протестируйте песочницу, модель разрешений и процесс проверки патчей. Это безопасный подход.
Есть несколько рисков развёртывания, которые следует проверить заранее. В начале 2026 года Codex Security столкнулся с утечкой токена GitHub и путями внедрения команд, после чего была усилена защита агента [11]. Позднее CVE-2026-64650 (CVSS 6.3) показала, что недоверенный код песочницы мог без одобрения модели запускать доступные со стороны хоста инструменты, включая поиск секретов и облачные API. Исправление простое: обновите @ai-sdk/harness-opencode до версии 1.0.29 или новее [12].
Инструмент анализирует временную копию кода в изолированном контейнере и может загружать контекст GitHub для моделирования угроз и истории коммитов. Поэтому анализ репозитория, выполнение в песочнице и генерация патчей имеют собственные поверхности риска [10][13]. Кроме того, первый запуск на больших кодовых базах может занять несколько дней, хотя последующее сканирование инкрементальных изменений должно выполняться быстрее [10][13].
Несколько базовых мер помогают снизить риск:
- Строго ограничьте доступ к
auth.jsonиconfig.tomlв~/.codex/и не размещайте их в общих средах. - Не раскрывайте секреты в журналах.
- Убедитесь, что доступ Enterprise или Edu ограничен правильными ролями и группами.
- Никогда не позволяйте инструменту самостоятельно сливать код. Считайте патчи только результатом для проверки людьми [1][13].
| Режим разрешений | Уровень риска | Рекомендуемое применение |
|---|---|---|
| Read Only | Низкий | Первичная оценка и недоверенные репозитории |
| Auto | Средний | Стандартные процессы разработки в доверенных внутренних проектах |
| Full Access | Высокий | Только полностью доверенные среды; использовать с особой осторожностью |
Практический пилотный план для команд
Эти меры подсказывают самый безопасный следующий шаг: сначала провести узкий пилотный проект. Используйте непроизводственный репозиторий и небольшую неизменную группу проверяющих от начала до конца.
Относитесь к первому пилоту как к тесту надёжности, а не соревнованию по числу находок. Проще говоря, вы задаёте вопрос: можем ли мы доверять этому инструменту в нашем процессе? Проверьте, воспроизводит ли проверка в песочнице реальные проблемы до их отметки, соответствуют ли предложенные патчи замыслу и стилю кодовой базы и совпадает ли созданная модель угроз с фактическим устройством вашей среды [4][13].
Также разумно сравнивать пилот с собственными показателями, а не с опубликованными средними значениями. Измеряйте внутреннюю точность, время проверки и долю эскалаций. До расширения доступа вручную изучите модель угроз и скорректируйте её при необходимости [13].
Заключение: что важнее всего в этом выпуске
Если пилот пройдёт успешно, расширяйте доступ постепенно.
OpenAI незаметно открыла исходный код ориентированного на безопасность CLI с измеримой ценностью сканирования, а не одноразовой демонстрации. Широкое внимание пришло только после обнаружения на Hacker News. Тем не менее внедрение должно быть осознанным. По возможности начинайте в режиме только для чтения, проверяйте находки по собственной модели рисков и расширяйте разрешения только после того, как процесс докажет полезность в вашей среде.
Часто задаваемые вопросы
Codex Security CLI полностью открыт?
Да. Codex CLI имеет полностью открытый исходный код, и сообщество может вносить вклад на GitHub.
При этом работающие за ним модели обычно требуют API-ключ OpenAI, а значит, могут возникать стандартные расходы API. Он также отличается от более широкого продукта Codex Security, доступного в виде исследовательской предварительной версии отдельным корпоративным и образовательным клиентам.
Насколько безопасно запускать его на внутреннем коде?
Он разработан как безопасный по умолчанию. CLI работает в песочнице, ограничивает доступ к каталогам, блокирует неразрешённые системные изменения и по умолчанию отключает доступ к сети, чтобы предотвратить утечки данных.
При первом запуске также можно выбрать режим разрешений. Read Only запрещает любые изменения. Auto разрешает операции с файлами только внутри рабочего каталога. Full Access лучше избегать, если вам не требуется работа без ручного подтверждения.
Как лучше всего впервые протестировать инструмент?
Сначала откройте Codex CLI в интерактивном режиме, чтобы изучить его, не переходя сразу к изменениям. После установки выполните codex в терминале проекта.
При первом открытии нужно выбрать уровень разрешений. Для тестирования лучше всего подходит Auto. Если нужна более безопасная конфигурация только для чтения, используйте codex --mode suggest. Тогда любые изменения по-прежнему потребуют вашего одобрения до применения.
Выберите нужную модель в маркетплейсе моделей
Попробуйте чат, изображения и видео в маркетплейсе APIMart и быстро оцените возможности моделей через единый API.